Vì sao các ngân hàng nước ngoài dần tử bỏ gửi tin nhắn OTP?

Minh Khánh - Hà My
11:39 10/10/2020

Các ngân hàng lớn trên thế giới từ lâu đã coi phương thức gửi mã OTP qua SMS là lỗ hổng cho tin tặc lợi dụng hòng chiếm đoạt tài sản.

Ngày 4/9, ông Trần Việt Luận, một khách hàng của Vietcombank đã trở thành nạn nhân của tin tặc chiếm đoạt tài sản. Trả lời báo chí, ông Luận cho biết tuy không thực hiện giao dịch hay nhận được mã OTP, hacker vẫn lấy cắp của ông 406 triệu đồng trong tài khoản ngân hàng.

Trong công văn phản hồi vụ việc, Vietcombank cho biết tài khoản trên ứng dụng VCB Digibank của nạn nhân đã bị kích hoạt, thực hiện lệnh chuyển tiền trên một thiết bị khác. Phía ngân hàng cũng dẫn văn bản của nhà mạng xác nhận đã có 8 tin nhắn được gửi tới số điện thoại của ông Luận, cả 4 giao dịch chuyển tiền đều hợp lệ.

SIM_Swap_attack_Nord_VPN

Một số chuyên gia nhận định nạn nhân đã bị tấn công bằng hình thức "tráo SIM", trong đó kẻ tấn công chiếm quyền sử dụng SIM, nhận tin nhắn hay cuộc gọi của người dùng. Ảnh: Nord VPN

Dựa vào các thông tin được hai bên cung cấp, các chuyên gia bảo mật cho rằng sơ hở để hacker tấn công không phải ở thiết bị người dùng mà có thể là khâu xác thực bằng SMS.

"Theo thông báo từ ngân hàng, tài khoản đã bị ăn cắp và đăng nhập ở một thiết bị mới, nên có vẻ không phải nạn nhân bị 'điều khiển từ xa'", Phạm Văn Toàn, chuyên gia về bảo mật đang làm việc tại một tập đoàn công nghệ ở Singapore chia sẻ với báo chí.

Nguy hiểm, rủi ro và lỗi thời

Phương thức xác thực mã OTP qua SMS vốn được sử dụng rộng rãi trên khắp thế giới. Nhiều ngân hàng tại Việt Nam vẫn đang sử dụng công nghệ này. Ngoài ra, các tổ chức, doanh nghiệp lớn như Facbook cũng đặt niềm tin vào công nghệ xác thực 2 yếu tố gửi mã OTP qua SMS cho mục đích bảo mật.

Tuy nhiên, tin tặc giờ đây đã có nhiều cách cách đánh cắp mã xác thực gửi qua SMS của nạn nhân.

Tháng 1/2017, nước Đức chứng kiến cú sốc lớn khi hacker tấn công các tài khoản ngân hàng trong nước. Tin tặc đã khai thác thành công giao thức SS7, một phần quan trọng của mạng di động, để lấy cắp mã xác thực 2 yếu tố được gửi bằng SMS.

SIM_Swap_attack_Europol

FBI, Europol đều cảnh báo về hình thức tấn công tráo SIM. Ảnh: Europol.

“Việc sử dụng số điện thoại di động chứa nhiều rủi ro. Nếu mã OTP được gửi qua SMS, tất cả những gì tin tặc cần làm là chiếm quyền sở hữu số điện thoại của bạn”, nhà cung cấp giải pháp bảo mật Protectimus cho biết.

Tháng 9/2019, Cơ quan điều tra liên bang Mỹ (FBI) đã phát đi một cảnh báo an ninh cho các đối tác về những vụ tấn công vượt qua hình thức xác thực nhiều lớp (Multi-factor authentication hay MFA).

"FBI đã nhận thấy những kẻ tấn công mạng vượt qua MFA bằng nhiều cách tấn công vận dụng kỹ thuật hay khai thác sơ hở của người dùng", ZDNet trích báo cáo của FBI.

Trong đó, hình thức được đặc biệt lưu ý là tráo SIM, tấn công vào các trang web xác thực nhiều lớp, và sử dụng các phương thức lừa đảo như Muraen hay NecroBrowser.

FBI mô tả vụ tráo SIM vào năm 2016, khi kẻ tấn công gọi điện lên nhà mạng, khai thác các thông tin của người dùng để chuyển quyền sử dụng số điện thoại của nạn nhân vào máy của kẻ tấn công.

Sau đó, hắn dùng chính số điện thoại này để gọi lên ngân hàng, yêu cầu thực hiện lệnh chuyển tiền và cung cấp mã xác thực được gửi vào SIM. Kẻ tấn công còn đổi mã PIN thẻ tín dụng của nạn nhân để gán vào một ví điện tử của hắn.

Những vụ tấn công tương tự được báo cáo liên tục vào năm 2018 và 2019. Các nạn nhân đều cho biết mình bị mất số điện thoại, mất sạch tiền trong tài khoản ngân hàng và bị đổi mật khẩu ứng dụng hoặc mã PIN thẻ. Rất nhiều vụ sử dụng kỹ thuật khai thác sơ hở, còn được gọi là social engineering, để yêu cầu nhà mạng chuyển SIM sang thiết bị của kẻ tấn công.

Ngân hàng dùng công nghệ gì để thay thế?

Trên thực tế, nhiều ngân hàng trên thế giới, đặc biệt ở các nước phát triển đã thay thế phương thức xác thực lỗi thời này.

Tại châu Âu , nhiều ngân hàng Đức như Postbank, Raiffeisen, Volksbank,…đã dừng gửi OTP qua SMS. Luật pháp của Liên minh châu Âu EU cũng quy định trong Chỉ thị về dịch vụ thanh toán mới (PSD2) vào năm 2019, phương thức gửi OTP qua SMS không đáp ứng được yêu cầu của EU.

Thay vì chọn gửi mã OTP thông qua SMS, nhiều ngân hàng trên thế giới đã chuyển sang dùng chữ ký số, nhận diện sinh trắc học làm phương thức xác thực an toàn hơn.

Chữ ký số sử dụng khá đơn giản, dễ dàng với người dùng cuối ngay cả khi họ không hiểu rõ về mặt kỹ thuật. Quá trình trình ký và xác thực nhanh không ảnh hưởng nhiều đến tốc độ đặc biệt trong giao dịch điện tử. Theo diễn đàn Whitehat, chữ ký số nên được sử dụng rộng rãi tại các ngân hàng hiện nay. Khác với mã OTP, chữ ký số đảm bảo 3 tính chất là tính toàn vẹn, tính xác thực và tính chống chối bỏ.

Chia sẻ với báo chí, anh Đ.Đ.T, công dân Việt Nam đang sinh sống và làm việc tại Hàn Quốc cho biết sau khi mở tài khoản ngân hàng tại đây, khách hàng sẽ được cung cấp thêm thẻ bảo an, một dạng chữ ký số.

“Khi cài ứng dụng của ngân hàng bạn bắt buộc phải cài thêm app chống tin tặc. Nếu gỡ app này ra thì giao dịch trên điện thoại của bạn sẽ không thể thực hiện được nữa. Ngoài ra khi bạn giao dịch chuyển khoản tới bất kỳ tài khoản khác đều phải sử dụng thẻ bảo an”, anh T chia sẻ.

3
Thẻ bảo an chứa mã OTP được ngân hàng tại Hàn Quốc phát. Ảnh: Nhân vật cung cấp.

Theo ông Nguyễn Tử Quảng, CEO của Bkav, công ty đã nhiều lần tư vấn cho Ngân hàng Nhà nước Việt Nam sử dụng công nghệ chữ ký số thay thế SMS OTP. Mặc dù Ngân hàng Nhà nước Việt Nam đã có quy định bắt buộc áp dụng với tất cả ngân hàng, hạn mức để sử dụng chữ ký số của ngân hàng vẫn còn ở mức cao, 500 triệu đối với Ngân hàng Nhà nước Việt Nam.

“Để khắc phục những trường hợp lừa đảo như thế này, tôi kiến nghị phải hạ thấp hạn mức giao dịch xuống, tiến tới loại bỏ công nghệ SMS OTP tại ngân hàng ở Việt Nam giống như một số nước phát triển”, Ông Quảng chia sẻ trong bài đăng trên Facebook.

Trong một báo cáo bảo mật xuất bản tháng 3/2019, Microsoft cũng khẳng định xác thực nhiều lớp sẽ giảm số lượng vụ hack nhiều lần. Tuy nhiên, người dùng cần bảo vệ email hoặc số điện thoại của mình bằng các hình thức cho phép khôi phục nếu bị xâm nhập.

"Cố gắng bảo vệ chúng nhiều nhất có thể. Ví dụ, hầu hết nhà mạng đều cho phép bảo vệ SIM bằng mã PIN hoặc hình thức xác thực OATH. Bạn cũng có thể sử dụng các hình thức xác thực không dùng tới mật khẩu cho việc bảo vệ email", Microsoft chia sẻ cách bảo vệ SIM, email với người dùng.

(Theo Zing)

  • Cùng chuyên mục
Tôn Đông Á sẽ niêm yết HoSE, trả cổ tức tỷ lệ 40%

Tôn Đông Á sẽ niêm yết HoSE, trả cổ tức tỷ lệ 40%

Trong bối cảnh thị trường xuất khẩu gặp khó, Tôn Đông Á sẽ tập trung hơn cho thị trường nội địa, mục tiêu nâng tỷ trọng sản lượng lên 75%.

Tài chính - 12/06/2025 15:32

Thị trường vàng ra sao khi xoá bỏ độc quyền vàng miếng?

Thị trường vàng ra sao khi xoá bỏ độc quyền vàng miếng?

Ngoài thương hiệu SJC độc quyền bấy lâu nay sẽ có thêm các thương hiệu vàng của các doanh nghiệp, ngân hàng được cấp phép sản xuất, và chỉ những doanh nghiệp có đủ điều kiện mới được cấp hạn mức nhập khẩu vàng nguyên liệu.

Tài chính - 12/06/2025 14:48

Chứng khoán HSC sắp tăng vốn lên 10.000 tỷ đồng

Chứng khoán HSC sắp tăng vốn lên 10.000 tỷ đồng

Chứng khoán HSC chào bán 360 triệu cổ phiếu cho cổ đông với giá 10.000 đồng/cp, mục tiêu tăng vốn lên trên 10.000 tỷ đồng.

Tài chính - 12/06/2025 10:53

Nợ xấu ngân hàng: Chưa thể yên tâm

Nợ xấu ngân hàng: Chưa thể yên tâm

Nghiên cứu vừa công bố của Vietnam Report nhận định nợ xấu đã đi qua thời kỳ khó khăn nhất, tuy nhiên nhóm nợ có khả năng mất vốn đã đạt kỷ lục, chiếm 1,25% tổng dư nợ cho vay khách hàng với trên 176 nghìn tỷ đồng.

Tài chính - 12/06/2025 07:00

Động lực nào cho kế hoạch kinh doanh đột biến của Phát Đạt?

Động lực nào cho kế hoạch kinh doanh đột biến của Phát Đạt?

Phát Đạt sẽ đẩy mạnh bán hàng và cải thiện dòng tiền năm nay. 3 dự án trọng tâm gồm Quy Nhơn Iconic, La Pura và chuỗi căn hộ trung cấp Thuận An 1&2.

Tài chính - 11/06/2025 11:47

Viglacera sẽ tái cấu trúc toàn diện

Viglacera sẽ tái cấu trúc toàn diện

Với việc được ĐHĐCĐ thường niên thông qua, mục tiêu chiến lược quan trọng Viglacera trong giai đoạn phát triển tiếp theo là trở thành tập đoàn kinh tế mạnh ở lĩnh vực vật liệu xây dựng và bất động sản.

Tài chính - 10/06/2025 17:13

Vì sao dòng tiền dồi dào nhưng VN-Index vẫn loanh quanh 1.300 điểm?

Vì sao dòng tiền dồi dào nhưng VN-Index vẫn loanh quanh 1.300 điểm?

Dù thanh khoản thị trường chứng khoán cải thiện, song các chuyên gia nhìn nhận có nhiều yếu tố khiến VN-Index chỉ loanh quanh mốc 1.300 điểm.

Tài chính - 10/06/2025 11:57

Thị trường sắp có thêm công ty chứng khoán vốn trên vạn tỷ

Thị trường sắp có thêm công ty chứng khoán vốn trên vạn tỷ

Chứng khoán LPBank sẽ chào bán 878 triệu cổ phiếu để nâng vốn gấp 3 lên 12.668 tỷ đồng, lọt vào số ít các đơn vị có vốn trên vạn tỷ đồng.

Tài chính - 10/06/2025 11:47

Thị trường thực phẩm chức năng Việt Nam đang phát triển ra sao?

Thị trường thực phẩm chức năng Việt Nam đang phát triển ra sao?

Với sự hiện diện của nhiều thương hiệu lớn trong nước và quốc tế cũng như sự mạnh tay trong việc triệt phá các đường dây thực phẩm chức năng giả, thị trường TPCN trong nước được kỳ sẽ tiếp tục tăng trưởng trong thời gian tới.

Tài chính - 10/06/2025 08:29

Đầu tư cổ phiếu nào khi áp lực bán gia tăng?

Đầu tư cổ phiếu nào khi áp lực bán gia tăng?

Áp lực bán hiện hữu, các đơn vị phân tích khuyến nghị nhà đầu tư chốt lời và chờ mua ở nhịp chỉnh với nhóm cổ phiếu có triển vọng kinh doanh quý II tốt.

Tài chính - 09/06/2025 14:59

Những dấu hỏi chờ giải đáp tại đại hội Chứng khoán TPS

Những dấu hỏi chờ giải đáp tại đại hội Chứng khoán TPS

Liên đới với nhóm Bamboo Capital sẽ là đề tài nóng được quan tâm tại cuộc họp ĐHĐCĐ thường niên 2025 của Chứng khoán TPS.

Tài chính - 09/06/2025 06:45

Gia tăng áp lực đáo hạn trái phiếu

Gia tăng áp lực đáo hạn trái phiếu

Sau giai đoạn lắng dịu, áp lực đáo hạn trái phiếu doanh nghiệp đang nóng trở lại trong tháng 5/2025, với nhiều doanh nghiệp đã hoàn thành trả nợ gốc lẫn lãi. Tuy nhiên, vẫn có những trường hợp chậm trả, đặt dấu hỏi về khả năng thực hiện nghĩa vụ nợ.

Tài chính - 08/06/2025 09:00

Cuộc chơi mới của HAGL

Cuộc chơi mới của HAGL

Xử lý được 2 nút thắt nợ và lỗ lũy kế, HAGL mạnh dạn đề ra chiến lược dài hơn cho 5 năm, mở thêm 2 mảng mới trồng dâu tằm và cà phê chè.

Tài chính - 07/06/2025 06:45

Chứng khoán Việt cán mốc 10 triệu tài khoản

Chứng khoán Việt cán mốc 10 triệu tài khoản

Việt Nam ghi nhận số lượng tài khoản chứng khoán tăng thêm nhiều trong tháng 4 và 5, thời điểm diễn ra biến cố thuế quan khiến thị trường biến động mạnh.

Tài chính - 06/06/2025 21:45

Nhiều doanh nghiệp địa ốc trả cổ tức cao

Nhiều doanh nghiệp địa ốc trả cổ tức cao

Việc chia cổ tức bằng tiền cao, kết hợp kỳ vọng vào sự hồi phục của nhóm ngành là động lực giúp nhiều mã cổ phiếu địa ốc tăng điểm tốt trong 1 tháng trở lại đây.

Tài chính - 06/06/2025 12:24

Bầu Đức khuyên giữ cổ phiếu HAGL thêm vài tháng nữa

Bầu Đức khuyên giữ cổ phiếu HAGL thêm vài tháng nữa

Ông Đoàn Nguyên Đức cho biết nếu thực hiện được phương án phát hành cổ phiếu hoán đổi nợ, HAGL sẽ được miễn, giảm khoảng 1.400 tỷ nợ và ghi nhận lợi nhuận.

Tài chính - 06/06/2025 11:17